Lompat ke konten
Aback Tools Logo

Nama Bagian & Penganalisis Karakteristik

Analisis header bagian PE/ELF untuk mendeteksi nama bagian non-standar, pelanggaran W^X, anomali entropi, bagian standar yang hilang, dan 70+ tanda tangan pengemas/pelindung yang dikenal termasuk UPX, Themida, VMProtect, ASPack, dan MPRESS. Dapatkan skor kebingungan yang komprehensif dengan anomali yang diprioritaskan dan rekomendasi deobfuscation. Semua pemrosesan bersifat lokal dan pribadi.

Section Name & Characteristics Analyzer
Analyze PE/ELF section headers to detect non-standard names, W^X violations, entropy anomalies, missing standard sections, and known packer/protector signatures. Choose a preset below to see the analyzer in action.

Choose a Preset Example:

Select a preset example above to analyze PE/ELF section headers for obfuscation indicators.

The analyzer checks for non-standard names, W^X violations, entropy anomalies, and known packer signatures.

Fitur

Analisis bagian PE/ELF komprehensif yang dirancang untuk reverse engineer dan analis malware

  • Analisis Nama Bagian: Bandingkan nama bagian dengan database ekstensif nama bagian PE (.text,.rdata,.rsrc) dan ELF (.text,.rodata,.bss) standar. Menandai nama non-standar dan cocok dengan 70+ tanda tangan pengemas/pelindung yang dikenal termasuk UPX, Themida, VMProtect, ASPack, dan MPRESS.
  • Deteksi Pelanggaran W^X: Secara otomatis mendeteksi bagian dengan izin WRITE dan EXECUTE — indikator kuat dari runtime unpacking. Menandai kombinasi bendera berbahaya yang melanggar prinsip keamanan W^X (Write XOR Execute) yang biasa dieksploitasi oleh pengepakan.
  • Deteksi Anomali Entropi: Hitung entropi Shannon untuk setiap bagian guna mendeteksi konten terenkripsi atau terkompresi. Bagian dengan entropi di atas 7,0 bit/byte di lokasi non-standar menyarankan muatan terenkripsi/dikemas. Anomali entropi rendah menandai bagian rintisan yang tidak terisi.
  • Penilaian & Pelaporan Komprehensif: Dapatkan skor kebingungan keseluruhan (Bersih, Mencurigakan, Kemungkinan Penuh, Sangat Dikaburkan) dengan analisis per bagian yang mendetail. Lihat anomali yang diprioritaskan, rekomendasi deobfuscation yang disesuaikan, dan laporan teks yang dapat diekspor untuk dokumentasi.

Kasus Penggunaan

Bagaimana profesional dan analis keamanan menggunakan Penganalisis Nama Bagian & Karakteristik

Apa itu Header Bagian?

Header bagian adalah struktur metadata dalam file PE (Portable Executable) dan ELF (Executable and Linkable Format) yang menjelaskan setiap bagian biner. Mereka berisi nama bagian, alamat virtual, ukuran, offset file, dan tanda izin. Kompiler standar menggunakan nama bagian yang dapat diprediksi (.text,.data,.rdata) dengan tanda yang sesuai, sehingga penyimpangan dari pola ini menjadi indikator kebingungan yang signifikan.

Prinsip W^X

W^X (Write XOR Execute) adalah prinsip perlindungan memori yang menyatakan bahwa tidak ada halaman memori yang dapat ditulis dan dieksekusi secara bersamaan. Kode kompilasi yang sah memiliki bagian terpisah.teks (eksekusi) dan.data (tulis). Pengemas dan pelindung sering melanggar hal ini dengan membuat bagian dengan tanda WRITE dan EXECUTE untuk mendukung pembongkaran dan dekripsi kode runtime.

Entropi & Pengepakan

Entropi Shannon mengukur kepadatan informasi dari konten suatu bagian. Bagian kode standar biasanya memiliki entropi antara 4,0-6,0 bit/byte. Bagian terenkripsi atau terkompresi (karakteristik pengepakan seperti UPX, Themida, VMProtect) sering kali menunjukkan entropi di atas 7,0 bit/byte. Entropi yang sangat rendah (di bawah 1,0) di bagian non-trivial menunjukkan kode rintisan atau kode pembongkaran yang tidak terisi.

Bagian Standar vs Kustom

Kompiler standar (MSVC, GCC, Clang) menghasilkan serangkaian bagian yang dapat diprediksi dengan nama konvensional. Setiap penyimpangan — nama yang tidak biasa, bagian penting yang hilang (.text,.data), bagian tambahan yang tidak standar, atau bagian yang disusun ulang — memerlukan penyelidikan. Alat kami menyimpan database nama bagian PE dan ELF standar, ditambah daftar lengkap 70+ nama bagian pengemas/pelindung yang dikenal untuk identifikasi otomatis.

Pertanyaan yang Sering Diajukan

Header bagian adalah metadata yang menjelaskan bagian tertentu (blok yang berdekatan) dari file biner. Setiap header bagian berisi nama bagian (mis., .teks, .data), alamat virtual tempat memuatnya di memori, ukuran di memori dan disk, offset file, dan tanda izin (BACA, TULIS, EKSEKUSI). Format PE (Windows) dan ELF (Linux) mengatur kode dan datanya menjadi beberapa bagian untuk pemuatan dan manajemen memori yang efisien.

W^X (Write XOR Execute) adalah prinsip keamanan yang menyatakan bahwa tidak ada wilayah memori yang dapat ditulis dan dieksekusi secara bersamaan. Pelanggaran W^X terjadi ketika suatu bagian memiliki tanda izin WRITE dan EXECUTE. Hal ini sangat mencurigakan karena binari terkompilasi yang sah menyimpan kode (.text, hanya eksekusi) terpisah dari data (.data, baca-tulis). Pengemas seperti UPX dan Themida membuat bagian W^X untuk mendekompresi atau mendekripsi kode saat runtime.

Pengemas menggunakan nama bagian khusus yang dideteksi secara otomatis oleh penganalisis: UPX menggunakan UPX0/UPX1/UPX2, Themida menggunakan .themida/.tagg, VMProtect menggunakan .vmp0/.vmp1/.vmp2, ASPack menggunakan .aspack/.adata, MPRESS menggunakan .MPRESS1/.MPRESS2, Enigma menggunakan .enigma/.enigma1/.enigma2, dan PEtite menggunakan .petext/.pdata. Alat kami memeriksa database 70+ nama bagian pengepakan yang dikenal.

Entropi Shannon (0-8 bit/byte) mengukur kepadatan informasi konten suatu bagian. Bagian kode standar memiliki entropi antara 4,0-6,0 bit/byte. Bagian yang dienkripsi atau dikompresi biasanya melebihi 7,0 bit/byte — yang merupakan indikator kuat dari pengemasan atau enkripsi. Entropi yang sangat rendah (di bawah 1,0) pada bagian non-sepele menunjukkan kode rintisan atau bagian yang tidak diinisialisasi diisi pada waktu proses.

Ini normal untuk bagian .bss (data yang tidak diinisialisasi) tetapi mencurigakan untuk bagian lain. Ini berarti bagian tersebut memakan ruang di memori tetapi tidak ada data di disk — loader tidak mengisinya saat runtime. Pengemas menggunakan teknik ini: UPX0 biasanya memiliki raw_size=0 tetapi virtual_size yang besar. Data terkompresi sebenarnya disimpan di bagian lain (UPX1) dan didekompresi ke dalam ruang kosong ini saat runtime.

Skor berkisar dari 0 hingga jumlah total bagian Anda x 10. Setiap anomali menambahkan poin: nama bagian non-standar (+4), tanda tangan pengemas yang diketahui (+10), pelanggaran W^X (+8), bagian penting yang hilang seperti .text (+10), anomali entropi tinggi (+5-8), dan ukuran yang tidak biasa (+3). Label terakhir mengkategorikan: Bersih (0-15%), Mencurigakan (15-35%), Kemungkinan Dikemas (35-60%), dan Sangat Kabur (60%+).

Bagian PE standar meliputi: .text (kode yang dapat dieksekusi), .rdata (data hanya-baca), .data (data baca-tulis), .pdata (penanganan pengecualian), .rsrc (sumber daya), .reloc (relokasi), .tls (penyimpanan lokal-thread), .edata (data ekspor), .idata (data impor), .debug (simbol debug), dan .bss (data yang tidak diinisialisasi). Masing-masing memiliki tujuan yang jelas dalam format Windows PE.

Bagian ELF standar meliputi: .text, .data, .bss, .rodata (data hanya-baca), .plt (tabel tautan prosedur), .got (tabel offset global), .dynsym (simbol dinamis), .dynstr (string dinamis), .init/.fini (inisialisasi/finalisasi), .eh_frame/.eh_frame_hdr (penanganan pengecualian), .comment, .note.* bagian, .gnu.hash, .gnu.version, dan .shstrtab (tabel string header bagian).

Ya. Alat ini mendukung format PE dan ELF dengan database terpisah dari nama bagian standar. Analisis PE mencakup bagian khusus Windows seperti .edata, .idata, .rsrc, .reloc, dan .tls. Analisis ELF mencakup bagian khusus Linux seperti .plt, .got, .dynamic, .eh_frame, .init_array, dan .gnu.hash.

Ya, sepenuhnya. Penganalisis nama bagian berjalan sepenuhnya di browser Anda — tidak ada file yang diunggah ke server mana pun. Contoh preset sudah terpasang di alat ini. Jika Anda ingin menganalisis biner nyata, Anda akan mengekstrak header bagiannya secara manual dan memasukkan data secara lokal. Semua pemrosesan tetap berada dalam sesi browser Anda tanpa permintaan jaringan.